IE出现可伪装地址栏安全漏洞!——贯通日本资讯频道
您现在的位置: 贯通日本 >> 资讯 >> 新闻对照0408 >> 正文
IE出现可伪装地址栏安全漏洞!

丹麦安全商Secunia816日公开了Internet ExplorerIE)中发现的新安全漏洞(英文),如果访问做过手脚的Web网页,地址栏就会显示与实际访问网站不符的URL。这是一个可能被在线欺诈“phishing”等恶意利用的安全漏洞,目前尚未公开补丁等,对策是不要点击可疑的链接,或将活动脚本设置为无效等。
  安全漏洞由Liu Die Yu发现。Secunia在验证其投至安全相关邮件列表的投稿后,在自己的网站上公开此次的漏洞。Secunia已确认:在安装所有补丁的Windows 2000 SP4XP SP1中运行的IE 6中均存在此漏洞。另外,以前版本也可能受到影响。不过,对于Windows XP SP2,该公司表示无法使用目前已知的攻击手段(没有明确不会受到影响)。

  据Secunia介绍,出现此次安全漏洞的原因是IE不能适时更新地址栏信息。IE打开新的浏览器窗口,并在这一窗口上实施一系列动作后,就会在地址栏里显示与实际页面不符的的URL。如果突破这一安全漏洞,可以把带有恶意的网页伪装成著名企业的网页。

  图片为Secunia公开的示范网页(点击放大图片(英文)),虽然地址栏中显示“www.yahoo.com”,但实际上却是Secunia的网页。

  美国微软尚未公开安全信息与补丁。Secunia指出,对策是将IE的活动脚本设置为无效,或使用其他的浏览器。另外,重要的一点就是不要轻易点击不可靠的Web网站与邮件中的链接。只要不访问做过手脚的Web网页,地址栏就不会被伪装。

デンマークSecuniaなどは816日,Internet ExplorerIE)に見つかった新たなセキュリティ・ホールを公表した。細工が施されたWebページへアクセスすると,実際にアクセスしているサイトとは異なるURLをアドレス・バーに表示させられる。オンライン詐欺「フィッシング」などに悪用可能なセキュリティ・ホールである。パッチなどは公開されていない。対策は,怪しいリンクをクリックしないことや,アクティブスクリプトを無効にすることなど。

 セキュリティ・ホールを発見したのは,Liu Die Yu氏。同氏がセキュリティ関連メーリング・リングに投稿した内容を,Secuniaが検証して同社のサイトで公表した。Secuniaでは,すべてのパッチを適用したWindows 2000 SP4およびXP SP1で稼働するIE 6で,今回のセキュリティ・ホールを確認した。また,これら以前のバージョンでも,影響を受けるだろうとしている。ただし,Windows XP SP2に対しては,現在考えられている攻撃手法は使えないという(「影響を受けない」とは明言していない)。

 Secuniaによると,今回のセキュリティ・ホールは,IEがアドレス・バーの情報を適切に更新できないことが原因。IEが新しいブラウザ・ウインドウを開いて,そのウインドウ上である一連のアクションを実施すると,アドレス・バーの表示と実際に表示しているページのURLが一致しなくなる。このセキュリティ・ホールを突けば,悪意があるページを有名企業のページに見せかけることができる。

 写真はSecuniaが公開するデモ・ページ(写真の拡大表示)。アドレス・バーの表示は「www.yahoo.com」だが,表示されているのはSecuniaのページである。

 米Microsoftからはセキュリティ情報やパッチは公開されていない。Secuniaでは,対策としてIEのアクティブスクリプトを無効にすることと,別のブラウザを使うことを挙げている。信頼できないWebサイトやメール中のリンクを安易にクリックしないことも重要である。細工を施したWebページにアクセスしなければ,アドレス・バーを偽装されることはない。

 

新闻录入:贯通日本语    责任编辑:贯通日本语 

发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口

相关文章

IE份额首次跌破60% Chrome增长最快升至6.73%
微软暗示IE8明年登场 优先提高安全性与兼容性
IE、Firefox曝缺陷 黑客可修改电脑cookie文件
病毒借浏览器肆虐 IE保护拦截木马及流氓软件
IE 7发现第二缺陷 黑客可改合法弹出窗口
IE6浏览器发现新漏洞 可能引起内存溢出
IE7出现钓鱼式攻击漏洞 攻击者可伪造虚假URL
Gartner:IE7虽还有漏洞 但安全性确有提高
Gartner:IE 7有重大改进 但弃用用户不应再选择
IE 7地址显示方式有缺陷 助黑客隐藏攻击意图
微软IE7发布4天下载破300万 将发布本地语言版
微软驳斥IE7存有漏洞报道 称报道张冠李戴
新版IE7颇受用户好评 但速度仍慢于Firefox
微软修炼18个月 IE7正式版终出炉供下载
IE7刚发就曝安全漏洞 隐私信息可能被一览无遗
微软否认IE7曝出首个漏洞 称全是Outlook惹祸
IE 7雅虎优化版抢先发布 微软稍后提供下载
IE7英文正式版发布 安装需微软正版系统验证
安全专家:慎用第三方IE补丁 防止得不偿失
专家称IE 7自动升级将影响零售商假日销售
Email可攻击IE漏洞 专家预言将出现攻击风暴
安全专家警告:一万多恶意网站利用IE新漏洞
微软IE出现新安全漏洞 色情网站大做文章
微软承诺不强制用户升级IE7 继续支持IE6
微软对IE进行200多处修改 提高CSS支持程度